以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads

SOL:Solana 錢包大規模失竊 源頭指向供應鏈軟件

Author:

Time:1900/1/1 0:00:00

為避免類似事件造成資產損失,用戶最好使用硬件錢包。撰文:凱爾

「似乎有一個廣泛存在的漏洞可以耗盡整個Solana生態系統的錢包資產。」8月3日早間,Solana生態的NFT市場MagicEden的這條推文在區塊鏈行業傳播。

緊接著,一場大規模的用戶資產盜竊案在人們眼皮底下上演了。根據多家安全公司的追蹤,失竊的Solana錢包數量從5000個持續增長,截至下午1點,大約有7767個錢包資產失竊,各種加密資產及NFT被轉走。

可怕的是,盡管業內已經意識到漏洞存在,但截至發稿,漏洞的源頭尚未找到。而在此期間,黑客仍在持續掏空用戶的錢包。

根據慢霧安全團隊追蹤,約有5.8億美元加密資產流向了4個攻擊者地址。由于此次攻擊并非是針對單一協議的攻擊,更像是黑客破解了大量用戶的私鑰。慢霧推測,問題可能出在軟件供應鏈上。

「供應鏈攻擊」是一種新型的攻擊手法。攻擊者往往會在上游或中游介入,將其惡意活動及其后效應向下游傳播給更多用戶。因此,與孤立的安全漏洞相比,供應鏈攻擊一旦得手,損失規模更大、影響更深遠。有安全人士猜測,可能是用戶使用的某款錢包出現了漏洞,導致私鑰暴露。

Flare已將API門戶集成Google Cloud Marketplace:5月4日消息,Flare已將其 API 門戶集成到 Google Cloud Marketplace,Google Cloud內置云市場現支持 Algorand、BNB 智能鏈、比特幣、狗狗幣、以太坊、Flare、萊特幣、Songbird 和 XRP 的區塊鏈 API。[2023/5/4 14:41:52]

目前,Solana官方團隊SolanaStatus已經發布了一份表格,向失竊用戶收集相關信息,以分析漏洞所在。安全人士建議,為避免類似事件造成資產損失,用戶最好使用硬件錢包,并創建一個新的助記詞,已出現問題或有私鑰泄露風險的錢包應被視為已損壞并丟棄。

未知漏洞致Solana近8000個錢包失竊

8月3日,一場大規模的黑客襲擊席卷Solana公鏈。根據早間Solana生態NFT市場MagicEden發布的警告,似乎有一個廣泛存在的漏洞可以耗盡整個Solana生態系統的錢包資產。

互操作性協議LayerZero推出Aptos Bridge:10月20日消息,互操作性協議LayerZero推出Aptos Bridge,用戶可將USDC、USDT和ETH從以太坊、Arbitrum、Optimism、Avalanche、Polygon和BNB Chain轉移到Aptos。[2022/10/20 16:31:23]

緊接著,區塊鏈審計安全團隊OtterSec披露,在過去幾個小時內,已有超過5000個Solana錢包資金被盜取,OtterSec分析顯示,這些交易是由實際所有者簽署,這表明存在私鑰泄露。該漏洞還可能影響ETH用戶。

Solana鏈上錢包大規模失竊事件迅速在用戶群中引發恐慌。而這次攻擊帶來的損失還未停止,就在事件發酵過程中,仍不斷有用戶中招。

當日上午10點30分許,Alavanche公鏈創始人EminGünSirer監測到,針對Solana生態系統的攻擊在持續進行,被盜錢包數量已增加至7000多個,「并且正在以每分鐘20個的速度增長。」

外媒:Coinbase的cbETH智能合約具有黑名單功能:9月14日消息,Coinbase的cbETH智能合約顯示,Coinbase Wrapped Stake ETH (cbETH) 具有黑名單功能,這意味著如果Coinbase認為某錢包違反了用戶協議,他們可以將地址列入黑名單,或者如果他們認為某賬戶存在違規行為或法律要求,可以凍結客戶資金。這一功能發了加密社區中一些人的批評。而此前8月份,Coinbase首席執行官Brian Armstrong曾表示,若監管機構要求審查以太坊驗證者將關閉質押服務或提出法律挑戰。

此前8月25日消息,Coinbase宣布將在以太坊網絡上線Coinbase Wrapped Staked ETH (cbETH),cbETH由Coinbase獨家鑄造,代表通過Coinbase質押的ETH(即ETH2)的實用代幣。(beincrypto)[2022/9/14 13:29:12]

報告:東非不太可能在2024年推出單一貨幣:金色財經報道,來自非洲經濟聯盟東非共同體(EAC)的中央銀行不確定在2024年之前為該地區引入單一貨幣的計劃是否會實現。這些央行指出,一些成員國未能實現路線圖中設定的目標,是單一貨幣不太可能按計劃起飛的原因之一。

根據東非的一份報告,東非共同體六國成員希望設想中的共同貨幣將有助于減少兌換貨幣的費用。人們還希望單一貨幣將消除跨境貿易帶來的匯率波動。實現單一貨幣是EAC在2022年至2026年期間的優先事項之一。

與此同時,據報道,在8月22日發布的一份公報中,EAC證實,拖延和其他挑戰意味著該地區集團無法按計劃在2024年之前擁有單一貨幣。(news.bitcoin)[2022/8/25 12:48:18]

EminGünSirer監測到被盜錢包數量持續增加

EminGünSirer也注意到了交易簽名的細節,他認為攻擊者很可能已經獲得了對私鑰的訪問權限。

中國金融信息中心發布《金融元宇宙研究白皮書》:金色財經消息,近日,中國金融信息中心召開《金融元宇宙研究白皮書》(以下簡稱“白皮書”)線上發布會。與會嘉賓描繪出“金融元宇宙”的未來樣貌。

白皮書認為,元宇宙新經濟具有巨大的發展潛力,將引導一個國家或地區的金融發展創新方向。元宇宙的深度發展將可能重塑金融產業的模式和生態,而人依然是其中最重要的研究和服務主體。數字空間與物理空間的深度融合將加快金融行業數字化轉型,形成新的金融產業機遇。

銀行、保險業是科技應用的前沿領地,“金融元宇宙”將為其打開新版圖。當金融和元宇宙相結合,傳統金融也將突破“時”與“空”的場景束縛,在客戶獲得具有科技感、沉浸感、補償感的體驗時,金融也將在拓客、觸點營銷等業務上迎來新機遇。(新浪網)[2022/5/19 3:28:21]

如果發生大范圍的私鑰泄露,意味著用戶錢包中的資金可能隨時被黑客提走。在恐慌情緒下,許多用戶紛紛登錄錢包轉移資金,避免資產損失。

這一大范圍的黑客攻擊引發了許多Solana生態項目方的警覺。

MovetoEarn應用STEPN發文提醒用戶,若此前將非托管錢包從外部導入或導出STEPN,需要檢查那些錢包是否有任何資產丟失,用戶應及時從該錢包轉移資產,或從STEPN應用程序中生成一個新的非托管錢包。

MagicEden也再次發文提醒稱,用戶最好用新的助記詞創建一個新錢包,并把所有NFT和有流動性的加密資產轉移至新錢包,更穩妥的是把所有資產都放進冷錢包。

由于此次失竊事件的特征指向私鑰泄露,Solana生態的錢包應用商頗受關注。根據許多失竊用戶的反饋,他們多使用Slope和Phantom錢包生成賬戶。一些人初步懷疑,可能是錢包服務商存在漏洞,致使用戶私鑰暴露。

而Phantom錢包不認為這是它特有的問題,該錢包的官方公告表示,暫時無法查明Solana生態系統中的漏洞,「我們正在與其他團隊密切合作,一旦收集到更多信息,我們將發布更新。」

截至8月3日下午1點,此次盜竊案的源頭仍未找到,仍不斷有用戶爆出資產失竊。根據Solana官方開發團隊SolanaStatus發布的攻擊事件更新,大約有7767個錢包受到影響,「工程師目前正在與多個安全研究人員和生態系統團隊合作,以確定漏洞利用的根本原因」。

業內分析本次攻擊疑為「供應鏈攻擊」

此次大范圍攻擊事件在區塊鏈發展史上當屬首次。過去,大部分黑客攻擊多集中在單一的交易所、應用協議或跨鏈橋上,比如利用某個鏈上協議的漏洞,將協議內的用戶資金「一鍋端」。而此次,黑客則更像是通過未知途徑破解了大量的用戶私鑰,并逐一轉走了用戶資產。

根據慢霧安全團隊對此事件的跟蹤,約有5.8億美元加密資產流向了4個攻擊者地址。「不少受害者反饋,他們使用過多種不同的錢包,以移動端錢包為主,我們推測問題可能出現在軟件供應鏈上。」

EminGünSirer也認為,一種可能的途徑是供應鏈攻擊,其中JS庫被黑客入侵,竊取了用戶的私鑰。

「JS庫」一般指被封裝好的JavaScript函數,其特點是可以直接在程序中進行調用。從一些失竊用戶的反饋來看,被盜的錢包似乎是在過去9個月內創建的,但也有報告說新創建的錢包也受到影響,因此暫時無法確定是哪個供應鏈軟件出現了漏洞。

對于一些用戶提出可以用交易回滾的方式找回用戶資產,也有安全人士表示這種方式并不適用于本次事件,「因為無法分辨哪些交易是用戶自己簽名的。」

值得注意的是,盡管此次攻擊波及的用戶量龐大,且Solana網絡也出現了卡頓和部分應用中斷服務的情況,但底層鏈的運行并未受到影響。Solana驗證節點Laine發文稱,Solana多個RPC節點似乎已停止服務請求,可能因過載或故意造成,但Solana區塊鏈屬于正常運行狀態。

上述信息都將本次安全事件的源頭指向了「供應鏈攻擊」。這是一種新型的攻擊手法,尤其在注重智能合約相互耦合的Web3的領域,攻擊者往往會在上游或中游介入,將其惡意活動及其后效應向下游傳播給更多用戶。因此,與孤立的安全漏洞相比,成功的供應鏈攻擊帶來的損失規模更大,影響更深遠。

8月3日下午,SolanaStatus已經發布了一份表格,用于向失竊用戶收集相關信息,以分析漏洞所在。

Solana?Status收集用戶信息分析被盜原因

根據最新消息,SolanaLabs聯合創始人aeyakovenko透露,此次攻擊事件似乎是iOS供應鏈受到了攻擊,其中多個只收到SOL且沒有其他交互的可信錢包受到了影響,它們曾將外部生成的私鑰導入iOS。但他的這種猜測還無法得到證實,「只是所有已確認的信息都是iOS設備,但也可能是因為它的受歡迎程度。」

關于Solana大規模失竊案的更多細節及原因還有待安全團隊更進一步的分析和披露。值得警惕的是,「供應鏈攻擊」手法似乎已經開始滲透區塊鏈領域,用戶在使用鏈上應用程序時,可能因加密錢包、輸入法等基礎的Web2程序存在漏洞,導致私鑰泄露。安全人士建議,為避免類似事件造成資產損失,用戶最好使用硬件錢包,并創建一個新的助記詞,已出現問題或有私鑰泄露風險的錢包應被視為已損壞并丟棄。

來源:金色財經

Tags:SOLOLALANASOLASOLARIXDolaimi Universalsolana幣的最新價格FRZ Solar System Coin

中幣交易所
WEB3:如何打造Web3+游戲的創新經濟模型?

上周末和2DAO3一起組織了一次閉門會,人數控制在30人。邀請了RCT的Jeffrey、foliusventures的Aiko、Wlabs的Kluxury做主分享嘉賓,同時參加者有iosg,fo.

1900/1/1 0:00:00
POL:Layer 2 夏天已至 ?一文了解如何通過 7 種指標評估 L2 項目

注:在Layer2戰爭逐漸升溫的背景下,作者JakePahor通過協議收入、財政庫、鎖倉情況、代幣功能、路線圖等在內的7種指標分析了部分以太坊L2項目的發展狀況,并給相關項目給出了主觀評分.

1900/1/1 0:00:00
ETC:詳解以太坊合并、ETC 遷徙的技術細節和背后原因

ETH本身從理論論證,到技術實現,再到社區積累都是非常恐怖的,方方面面都考慮地很周道,這才是一個安全底層給人的信賴感覺.

1900/1/1 0:00:00
元宇宙:iNFTnews | 為元宇宙做準備:eBay探索人工智能在電子商務中的應用

低代碼和無代碼人工智能(AI)工具和沉浸式3D可視化預示著電子商務的下一個時代。電子商務巨頭公司eBay在這一領域一直處于領先地位,其增加了對人工智能主導體驗的投資,包括用于增強購物體驗的3D產.

1900/1/1 0:00:00
DID:一文讀懂去中心化身份 DID 在 Web3 世界里的重要性

去中心化身份(DecentralizedIdentity,DID)是結合區塊鏈技術的信任發明,是未來在去中心化社會的身份憑證.

1900/1/1 0:00:00
NOMAD:金色觀察|“首次去中心化搶劫”:還原Nomad被攻擊始末

8月2日7時,加密KOL@0xfoobar發推稱,跨鏈互操作性協議Nomad橋正在被黑客攻擊,WETH和WBTC正以每次百萬美元的頻次轉出,合約中仍有1.26億美元可能存在風險.

1900/1/1 0:00:00
ads